CVE-2024-9074: podatność Stored XSS w wtyczce Advanced Blocks Pro dla WordPress
Podatność Stored XSS w wtyczce Advanced Blocks Pro do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 16.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced blocks pro
Co wiadomo
Wtyczka Advanced Blocks Pro dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność może umożliwić atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkowników odwiedzających strony z załadowanymi plikami SVG. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Advanced Blocks Pro u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie przesyłanych plików SVG oraz przegląd logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania SVG, jeśli nie jest niezbędna.